News Plex gehackt: Passwörter, Benutzernamen und E-Mail-Adressen betroffen

kamanu schrieb:
Ich kanns auf jeden Fall nicht empfehlen. Ich kämpfe gerade damit meinen Server wieder mit meinem Account zu verknüpfen. Das die Plex Server gerade gefühlt geDDOSt werden hilft echt nicht. Nutze Plex seit bestimmt 10 Jahren (gibts die schon so lange?) und bisher eigentlich nie Probleme. Mir war aber nicht klar, wie abhängig diese Software mittlerweile anscheinend von deren Servern geworden ist.
https://support.plex.tv/articles/20...d-out-of-server-settings-and-how-do-i-get-in/
Lösche die Eintrage mit dem Online im Namen aus der Preference.xml. Bei einem hat sich der Name etwas geändert als in der Doku.
Ich hab die 4 Einträge rausgenommen, Server wieder gestartet - eingeloggt via 127.0.0.1:32400/web mit meinem Account und danach im Server wieder die Verknüpfung mit dem Konto erstellt.

Aber ich hab das heute früh um 9Uhr gemacht, da gings noch ohne Probleme.
 
  • Gefällt mir
Reaktionen: kamanu
Hi...

Belgeron schrieb:
Du bist da immer betroffen da man ja einen Plexaccount benötigt um den Server zu betreiben.
Das ist so pauschal nur richtig, wenn man eben auch außerhalb eines Lokalnetzes die Onlinefunktionen des Plex-Angebotes nutzt/nutzen möchte - bspw. betreibe ich meinen Plex-Server im lokalen Netz absolut ohne Account.​
 
  • Gefällt mir
Reaktionen: McTheRipper, Unnu, jo89 und 2 andere
High Definition schrieb:
"Scheiße" könnte ich auch Jellyfin bezeichnen. Habe das mal kurz ausprobiert. Mindestens 70% meiner Medien wurden trotz sauberer Benamung der Dateien und sauberer Ordnerstruktur nicht erkannt und nachdem ich diverse Medien versucht habe über den Player im Browser abzuspielen, aber er mit keinem Codec klar kam, wurde der Mist sofort wieder gelöscht.
Da lobe ich mir Plex, wo ich es nur ganz selten habe, dass er mal Medien falsch erkennt. Abgespielt hat der aber bisher noch jedes Dateiformat und er kommt mit allen Codecs klar, die ich ihm zuwerfe.
 
  • Gefällt mir
Reaktionen: SkyCAM und DefconDev
Jo, hab das Mail auch erhalten. Passwort geändert und 2FA aktiviert. Alles wieder gut
 
  • Gefällt mir
Reaktionen: s0ja
darth_mickrig schrieb:
Hab nicht mal eine E-Mail von Plex bekommen, den Account habe ich gerade gelöscht.
Ebenfalls keine Mail erhalten, obwohl ich Plex regelmässig nutze
 
madmax2010 schrieb:
Das ist doch was @Creeping.Death heute morgen postete :)

Ich finde es beunruhigend, dass sie von 'encrypted passwords' sprechen. Ich hoffe doch sehr, dass die hashen und nicht verschlüsseln.. Letzteres ist als umkehrbar definiert und somit absolut ungeeignet um passwörter abzuspeichen
Ich habe von Plex heute eine E-Mail über diese Sache bekommen. Da stand folgendes drin:
"Even though all account passwords that could have been accessed were hashed and secured in accordance with best practices, out of an abundance of caution we are requiring all Plex accounts to have their password reset."
 
@Vexz
Da gehe ich bezüglich Jellyfin nicht mit. 4 TB Filme/Serien wurden bis auf wenige Ausnahmen korrekt erkannt und das mit der Benamung die Plex vorgibt. ich würde sagen 98-99%.
Bei den Hörbüchern gabs Probleme aber fairerweise muss man auch sagen, dass Plex die genauso hat. Beide Dienste sind für Hörbücher einfach Mist.
Plex ist politisch gesehen ein Drecksladen. Features, die seit Jahren im Request steht werden nicht umgesetzt, das nenn ich mal Community-nah.
Ich habe übrigens auch keine Mail erhalten. Ich habs jetzt nur durch CB erkannt.
 
@Vexz
Also ich nutze Jellyfin und hab keine Probleme mit der Erkennung meiner Medien. Eventuell die Dateien nach Plex-Schema und nicht nach Jellyfin-Schema benannt? Sollte zwar im Großen und Ganzen das selbe sein, aber eventuell gibt es kleinere Unterschiede.
Ansonsten nutze ich den Jellyfin-Server bei mir hauptsächlich mit dem Raspberry am TV, da läuft dann Kodi (bzw. LibreELEC) mit Jellyfin for Kodi und das Embuary Skin drauf. Besser gehts mMn nicht.
Die meisten anderen die Zugriff haben sind so Fernsehen am PC/Notebook Typen und haben nicht mal Fernseher. Kann also leider nur wenig zur Verfügbarkeit in Smart-TVs sagen.
 
  • Gefällt mir
Reaktionen: chuckie
Danke für die Info, wurde bereits geändert. Das natürlich die Mailadresse da mit geklaut wurde ist natürlich auch nicht schön, auch wenn das nicht meine Primäradresse ist.
Grundsätzlich finde ich Plex super, als Plex Lifetime User (hab das mal im Angebot gekauft) habe ich auch nicht vor die Plattform zu ändern.
 
axl foli schrieb:
@Vexz
Da gehe ich bezüglich Jellyfin nicht mit. 4 TB Filme/Serien wurden bis auf wenige Ausnahmen korrekt erkannt und das mit der Benamung die Plex vorgibt. ich würde sagen 98-99%.
Dann hattest du entweder Glück, oder ich Pech. Meine Ordnerstruktur und Namensgebung für die Mediendateien hält sich auch strikt nach den Vorgaben von Plex, was für Jellyfin eigentlich auch okay sein sollte. Aber ich hatte dann wirklich keine Lust, das alles noch nachzupflegen, was nicht (ordentlich) erkannt wurde. Dafür habe ich zu viel Zeug auf meinem NAS. Aber das war wie gesagt auch nur eins von zwei Problemen.

axl foli schrieb:
Plex ist politisch gesehen ein Drecksladen. Features, die seit Jahren im Request steht werden nicht umgesetzt, das nenn ich mal Community-nah.
Das stimmt leider, aber es kann zumindest für meinen Fall alles, was ich brauche. Von dem her mangelt es aus meiner Sicht an nichts. Ich vermute aber mal, dass Jellyfin auch so einiges nicht kann, was die Leute gerne an Features hätten.

@TrueAzrael Siehe dieser Post von mir.
 
Zuletzt bearbeitet: (Link zugefügt)
Da der Account ungenutzt war lösche ich alles. Leider ist die Mailadresse jetzt irgendwo bekannt.
 
Ich habe 'ne email von Plex.

Die Daten waren verschlüsselt, und keine Kreditkarten wurden gespeichert.
Klar ist das Kacke, aber wie sich so mancher anstellt... na ja. Die Leute dürfen ja dann bei zig Läden nicht mehr einkaufen, wo eben auch Kreditkarten und andere persönlichen Daten gezogen wurden.
 
@ikarusx3

Danke, war mir noch nicht bekannt. ich glaube mein 2016er hat noch kein Tizen, sondern das Vorgänger OS.
 
die Passwörter lagen aber glücklicherweise nur als Hash vor.
Und wie gehashed? Gesalzen?
MD5 ist auch ein Hash.... soll mich das jetzt beruhigen?
Diese Info ist ohne Details halt komplett nutzlos.
 
  • Gefällt mir
Reaktionen: Engaged, Azdak, ikarusx3 und eine weitere Person
Wundert mich überhaupt nicht, war bei denen nur eine Frage der Zeit. Diese völlig unnötigen zentralen Plex-Accounts waren mir immer suspekt, daher hatten die auch nur eine alte Mail-Adresse und einen zufallsgenerierten Nutzernamen bekommen.

Das sie den Einstiegspunkt für den Angriff nicht benennen sagt auch schon alles... Entweder ein absoluter Anfängerfehler oder deren Infra ist so vermurkst das sie es noch gar nicht sicher wissen.

Viel interessanter wäre für mich ob die auch Server-IPs/Domainnamen und IP-Logs geleakt haben. Das Mapping wäre im Zweifel der deutlich wertvollere Leak.
 
Media-Server-App überhaupt, mit der selbst hochgeladene Videos, Fotos und Tonaufnahmen an zahlreiche Endgeräte gestreamt werden können

Kann mit jemand den Sinn und Zweck von Plex erklären?
Denn Medien, die ich selber irgendwo hochlade, kann ich doch, zb. auch über Browser, wo ich sie hochgeladen habe abrufen.
 
  • Gefällt mir
Reaktionen: Farcrei
Das beweist mal wieder, das die Stärke des Passwortes unerheblich ist, da anscheinend oft die Zielserver gehackt werden.
 
  • Gefällt mir
Reaktionen: Farcrei
@leipziger1979 Man lädt die nirgendwo hoch. Plex installierst du auf deinem (Home)server oder NAS. Deine Filme, Serien, Musik u.s.w. kannst du dann z.B. im Webinterface ansehen oder an Plex-Apps auf Smart TV, Handy & Co. streamen, auch übers Internet.

Ferner lädt Plex automatisch Metadaten, Cover-Bilder, Schauspieler u.s.w. runter und bietet ein recht hübsches Interface dessen Funktionsumfang den von Netflix, Prime & Co. bei weitem übertrifft.

@FGA
Nö, ganz im Gegenteil. Wenn du ein kurzer Passwort hast wird der Hash garantiert geknackt und die Hacker kommen rein. Ist das Passwort lang genug (und zufallsgeneriert) ist der Hash effektiv unknackbar, daher egal wenn er geleaked wird.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Miuwa und M-X
FGA schrieb:
Das beweist mal wieder, das die Stärke des Passwortes unerheblich ist, da anscheinend oft die Zielserver gehackt werden.
Deshalb ist es mittlerweile wichtig überall verschiedene Passwörter zu haben, mittels Passwortmanagern ist das ja einfach zu händeln. So war auch hier bei Plex mit dem Passwort, muss nur dieses eine ändern und gut.
 
Zurück
Oben